Разработчики серверной JavaScript-платформы Node.js versioni correttive 13.8.0, 12.15.0 e 10.19.0, che risolvono tre vulnerabilità:
- CVE-2019-15606 — gestione errata degli spazi bianchi opzionali (OWS) dopo il valore nell'intestazione HTTP;
- CVE-2019-15605 — potenziale attacco HRS (HTTP Request Smuggling, infilarsi nel contenuto di altre richieste elaborate nello stesso flusso tra frontend e backend) tramite un'intestazione HTTP Transfer-Encoding appositamente formattata;
- CVE-2019-15604 — crash del server TLS attivato da remoto inviando una stringa non valida nel certificato.
Inoltre, nei nuovi rilasci è stata migliorata la sicurezza del parser HTTP e il parsing più rigoroso degli elementi delle richieste HTTP. Questa modifica potrebbe causare problemi di compatibilità con implementazioni HTTP che violano i requisiti delle specifiche. Per disabilitare la modalità rigorosa, è prevista la configurazione insecureHTTPParser e l'opzione della riga di comando “—insecure-http-parser”.
Fonte: opennet.ru
